
Shell-Script-Exploit für CVE-2021-22204, der auf Exiftool abzielt, eine schädliche .djvu-Datei generiert, um eine Remote-Code-Ausführung auf anfälligen Systemen zu erreichen.
Kürzlich entdeckte der Forscher wcbowling eine Sicherheitslücke im Exiftool-Tool, die es einem Angreifer ermöglicht, einen Remote code Execution-Angriff durchzuführen. Diese Sicherheitslücke wurde im Rahmen des Gitlab Bug-Bounty-Programms gefunden, bei dem dieses Tool als Abhängigkeit für ihr Produkt verwendet wird.
In Zeile 12 (createFile.sh) tragen Sie die IP-Adresse Ihrer eigenen Angreifer-Maschine ein.

Führen Sie dann einfach aus:
$ bash createFile.sh
Dies erstellt die schädliche Datei shell.djvu. Mit exiftool können Sie Remote Code Execution erreichen:
$ sudo /usr/local/bin/exiftool shell.djvu